File
Blob: test/admin-disclosure.worker.test.ts
| 1 | import { beforeAll, describe, expect, it } from "vitest"; |
| 2 | import { env, exports as workerExports } from "cloudflare:workers"; |
| 3 | |
| 4 | import { newPrefixedId } from "@/worker/common"; |
| 5 | import { createDb } from "@/worker/db/d1/client"; |
| 6 | import { claimNamespace, insertMembershipIfMissing, insertUserIfNew } from "@/worker/db/d1/dal"; |
| 7 | import { asTypedStorage, type RepoStateSchema } from "@/worker/do/repo/repoState"; |
| 8 | |
| 9 | import { ensureD1Migrations } from "./util/d1Setup"; |
| 10 | import { mintSessionCookie, setupRepoForTests } from "./util/repoSeed"; |
| 11 | import { seedPackFirstRepo } from "./util/pack-first"; |
| 12 | import { runDOWithRetry } from "./util/test-helpers"; |
| 13 | |
| 14 | beforeAll(async () => { |
| 15 | await ensureD1Migrations(env); |
| 16 | }); |
| 17 | |
| 18 | async function makeOutsider(): Promise<string> { |
| 19 | const db = createDb(env.DB); |
| 20 | const userId = newPrefixedId("user"); |
| 21 | const namespaceId = newPrefixedId("ns"); |
| 22 | const slug = `out-${Math.random().toString(36).slice(2, 8)}`; |
| 23 | const now = Date.now(); |
| 24 | await insertUserIfNew(db, { id: userId, tesseraSub: `t-${userId}`, createdAt: now }); |
| 25 | const claimed = await claimNamespace(db, { |
| 26 | id: namespaceId, |
| 27 | slug, |
| 28 | createdBy: userId, |
| 29 | createdAt: now, |
| 30 | }); |
| 31 | if (!claimed) throw new Error("namespace already exists"); |
| 32 | await insertMembershipIfMissing(db, { namespaceId: claimed.id, userId, createdAt: now }); |
| 33 | return await mintSessionCookie(env, userId); |
| 34 | } |
| 35 | |
| 36 | async function setupPublicRepoWithReceiveActivity(owner: string, repo: string) { |
| 37 | const seededRepo = await setupRepoForTests(env, owner, repo, { visibility: "public" }); |
| 38 | const seededPack = await seedPackFirstRepo(`${owner}/${repo}`); |
| 39 | await runDOWithRetry(seededPack.getStub, async (_instance, state) => { |
| 40 | const store = asTypedStorage<RepoStateSchema>(state.storage); |
| 41 | const now = Date.now(); |
| 42 | await store.put("receiveLease", { |
| 43 | token: `test-receive-lease-${owner}-${repo}`, |
| 44 | createdAt: now, |
| 45 | expiresAt: now + 60_000, |
| 46 | }); |
| 47 | }); |
| 48 | return seededRepo; |
| 49 | } |
| 50 | |
| 51 | describe("repo page route-cache disclosure", () => { |
| 52 | it("anonymous + public repo + missing route cache -> 404", async () => { |
| 53 | const owner = `dis-route-${Math.random().toString(36).slice(2, 8)}`; |
| 54 | const repo = "site"; |
| 55 | await setupRepoForTests(env, owner, repo, { |
| 56 | visibility: "public", |
| 57 | skipRouteCache: true, |
| 58 | }); |
| 59 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}`, { |
| 60 | redirect: "manual", |
| 61 | }); |
| 62 | expect(res.status).toBe(404); |
| 63 | }); |
| 64 | |
| 65 | it("anonymous + public repo + active receive lease -> hides activity banner", async () => { |
| 66 | const owner = `dis-act-anon-${Math.random().toString(36).slice(2, 8)}`; |
| 67 | const repo = "site"; |
| 68 | await setupPublicRepoWithReceiveActivity(owner, repo); |
| 69 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}`, { |
| 70 | redirect: "manual", |
| 71 | }); |
| 72 | expect(res.status).toBe(200); |
| 73 | const html = await res.text(); |
| 74 | expect(html).not.toContain("Receiving push..."); |
| 75 | }); |
| 76 | |
| 77 | it("signed-in non-member + public repo + active receive lease -> hides activity banner", async () => { |
| 78 | const owner = `dis-act-out-${Math.random().toString(36).slice(2, 8)}`; |
| 79 | const repo = "site"; |
| 80 | await setupPublicRepoWithReceiveActivity(owner, repo); |
| 81 | const outsider = await makeOutsider(); |
| 82 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}`, { |
| 83 | headers: { Cookie: outsider }, |
| 84 | redirect: "manual", |
| 85 | }); |
| 86 | expect(res.status).toBe(200); |
| 87 | const html = await res.text(); |
| 88 | expect(html).not.toContain("Receiving push..."); |
| 89 | }); |
| 90 | |
| 91 | it("namespace member + public repo + active receive lease -> shows activity banner", async () => { |
| 92 | const owner = `dis-act-mem-${Math.random().toString(36).slice(2, 8)}`; |
| 93 | const repo = "site"; |
| 94 | const seeded = await setupPublicRepoWithReceiveActivity(owner, repo); |
| 95 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}`, { |
| 96 | headers: { Cookie: seeded.cookieHeader }, |
| 97 | redirect: "manual", |
| 98 | }); |
| 99 | expect(res.status).toBe(200); |
| 100 | const html = await res.text(); |
| 101 | expect(html).toContain("Receiving push..."); |
| 102 | }); |
| 103 | }); |
| 104 | |
| 105 | describe("admin UI page disclosure", () => { |
| 106 | it("anonymous + private repo -> 404 (does not redirect to /auth)", async () => { |
| 107 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 108 | const repo = "site"; |
| 109 | await setupRepoForTests(env, owner, repo, { visibility: "private" }); |
| 110 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 111 | redirect: "manual", |
| 112 | }); |
| 113 | expect(res.status).toBe(404); |
| 114 | }); |
| 115 | |
| 116 | it("anonymous + public repo -> 302 to /auth?next=...", async () => { |
| 117 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 118 | const repo = "site"; |
| 119 | await setupRepoForTests(env, owner, repo, { visibility: "public" }); |
| 120 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 121 | redirect: "manual", |
| 122 | }); |
| 123 | expect(res.status).toBe(302); |
| 124 | expect(res.headers.get("Location") ?? "").toContain("/auth?next="); |
| 125 | }); |
| 126 | |
| 127 | it("signed-in non-member + private repo -> 404", async () => { |
| 128 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 129 | const repo = "site"; |
| 130 | await setupRepoForTests(env, owner, repo, { visibility: "private" }); |
| 131 | const outsider = await makeOutsider(); |
| 132 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 133 | headers: { Cookie: outsider }, |
| 134 | redirect: "manual", |
| 135 | }); |
| 136 | expect(res.status).toBe(404); |
| 137 | }); |
| 138 | |
| 139 | it("signed-in non-member + public repo -> 403", async () => { |
| 140 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 141 | const repo = "site"; |
| 142 | await setupRepoForTests(env, owner, repo, { visibility: "public" }); |
| 143 | const outsider = await makeOutsider(); |
| 144 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 145 | headers: { Cookie: outsider }, |
| 146 | redirect: "manual", |
| 147 | }); |
| 148 | expect(res.status).toBe(403); |
| 149 | }); |
| 150 | |
| 151 | it("member + private repo -> 200", async () => { |
| 152 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 153 | const repo = "site"; |
| 154 | const seeded = await setupRepoForTests(env, owner, repo, { visibility: "private" }); |
| 155 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 156 | headers: { Cookie: seeded.cookieHeader }, |
| 157 | redirect: "manual", |
| 158 | }); |
| 159 | expect(res.status).toBe(200); |
| 160 | }); |
| 161 | |
| 162 | it("member + private repo + missing route cache -> 200", async () => { |
| 163 | const owner = `dis-${Math.random().toString(36).slice(2, 8)}`; |
| 164 | const repo = "site"; |
| 165 | const seeded = await setupRepoForTests(env, owner, repo, { |
| 166 | visibility: "private", |
| 167 | skipRouteCache: true, |
| 168 | }); |
| 169 | const res = await workerExports.default.fetch(`https://example.com/${owner}/${repo}/admin`, { |
| 170 | headers: { Cookie: seeded.cookieHeader }, |
| 171 | redirect: "manual", |
| 172 | }); |
| 173 | expect(res.status).toBe(200); |
| 174 | }); |
| 175 | }); |
| 176 | |
| 177 | describe("admin JSON endpoints disclosure (GET admin/refs as a representative)", () => { |
| 178 | it("anonymous + private -> 404", async () => { |
| 179 | const owner = `disj-${Math.random().toString(36).slice(2, 8)}`; |
| 180 | const repo = "site"; |
| 181 | await setupRepoForTests(env, owner, repo, { visibility: "private" }); |
| 182 | const res = await workerExports.default.fetch( |
| 183 | `https://example.com/${owner}/${repo}/admin/refs` |
| 184 | ); |
| 185 | expect(res.status).toBe(404); |
| 186 | }); |
| 187 | |
| 188 | it("anonymous + public -> 401", async () => { |
| 189 | const owner = `disj-${Math.random().toString(36).slice(2, 8)}`; |
| 190 | const repo = "site"; |
| 191 | await setupRepoForTests(env, owner, repo, { visibility: "public" }); |
| 192 | const res = await workerExports.default.fetch( |
| 193 | `https://example.com/${owner}/${repo}/admin/refs` |
| 194 | ); |
| 195 | expect(res.status).toBe(401); |
| 196 | }); |
| 197 | |
| 198 | it("signed-in non-member + private -> 404", async () => { |
| 199 | const owner = `disj-${Math.random().toString(36).slice(2, 8)}`; |
| 200 | const repo = "site"; |
| 201 | await setupRepoForTests(env, owner, repo, { visibility: "private" }); |
| 202 | const outsider = await makeOutsider(); |
| 203 | const res = await workerExports.default.fetch( |
| 204 | `https://example.com/${owner}/${repo}/admin/refs`, |
| 205 | { headers: { Cookie: outsider } } |
| 206 | ); |
| 207 | expect(res.status).toBe(404); |
| 208 | }); |
| 209 | |
| 210 | it("signed-in non-member + public -> 403", async () => { |
| 211 | const owner = `disj-${Math.random().toString(36).slice(2, 8)}`; |
| 212 | const repo = "site"; |
| 213 | await setupRepoForTests(env, owner, repo, { visibility: "public" }); |
| 214 | const outsider = await makeOutsider(); |
| 215 | const res = await workerExports.default.fetch( |
| 216 | `https://example.com/${owner}/${repo}/admin/refs`, |
| 217 | { headers: { Cookie: outsider } } |
| 218 | ); |
| 219 | expect(res.status).toBe(403); |
| 220 | }); |
| 221 | }); |